Sie betreiben eine VM-Skalierungsgruppe und mehrere Function Apps, die mit einer gemeinsamen, wiederverwendbaren Identität über Ressourcen und Regionen hinweg auf Azure Key Vault und Azure Storage zugreifen müssen. Die Identität muss länger existieren als jede einzelne Ressource. Die Workloads müssen auch OAuth-Tokens erhalten, um eine Partner-API aufzurufen, die Entra ID vertraut, ohne Geheimnisse zu speichern. Was sollten Sie tun? Jede richtige Antwort stellt einen Teil der Lösung dar.
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Erstellen Sie eine benutzerseitig zugewiesene verwaltete Identität und fügen Sie diese der VM-Skalierungsgruppe und jeder Function App hinzu; weisen Sie ihr die Rollen Key Vault Secrets User und Storage Blob Data Contributor in den entsprechenden Bereichen zu., Fordern Sie aus dem Code heraus Tokens für die Anwendungs-ID-URI der Partner-API über den verwalteten Identitäts-Endpunkt an (IMDS auf VMs oder den App Service Token-Endpunkt)..
Warum dies die Antwort ist
Eine benutzerseitig zugewiesene verwaltete Identität ist die korrekte Wahl, da sie unabhängig von der Lebensdauer einer einzelnen Ressource existiert und mehreren Ressourcen zugewiesen werden kann, was die gemeinsame, wiederverwendbare Identität für Key Vault und Storage ermöglicht. Die Zuweisung der Rollen Key Vault Secrets User und Storage Blob Data Contributor gewährt die notwendigen Berechtigungen. Systemseitig zugewiesene Identitäten sind an die Lebensdauer einer Ressource gebunden und teilen keine Anwendungs-ID, was eine zentrale Berechtigungsverwaltung erschwert. Eine App-Registrierung mit Client-Geheimnis würde das Speichern und Verwalten von Geheimnissen erfordern, was die Anforderung, keine Geheimnisse zu speichern, verletzt. Das Anfordern von Tokens für die Partner-API über den verwalteten Identitäts-Endpunkt ist der vorgesehene Weg, um OAuth-Tokens ohne Speicherung von Geheimnissen zu erhalten, da verwaltete Identitäten automatisch Tokens für Entra ID-gesicherte Ressourcen abrufen können. Die Azure AD Graph API ist veraltet und sollte nicht verwendet werden.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich